Artikel 28 DSGVO - Auftragsverarbeiter

Table of Contents

Die Datenschutz-Grundverordnung (DSGVO) der Europäischen Union hat die Landschaft des Datenschutzes radikal verändert, seit sie im Mai 2018 in Kraft getreten ist. Einer ihrer zentralen Artikel ist Artikel 28, der sich mit der Verarbeitung personenbezogener Daten durch Auftragsverarbeiter befasst.

Was ist Artikel 28 der DSGVO?

Artikel 28 der DSGVO regelt die Beziehung zwischen dem Verantwortlichen (demjenigen, der über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet) und dem Auftragsverarbeiter (einer externen Organisation, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet).

Schlüsselelemente von Artikel 28

  1. Sorgfältige Auswahl des Auftragsverarbeiters: Der Verantwortliche muss sicherstellen, dass der Auftragsverarbeiter ausreichende Garantien bietet, um die Sicherheit und Vertraulichkeit der Daten zu gewährleisten.
  2. Schriftliche Vereinbarung: Es muss eine schriftliche Vereinbarung oder ein anderer Rechtsakt zwischen dem Verantwortlichen und dem Auftragsverarbeiter existieren, in dem die Datenverarbeitungsdetails festgelegt sind.
  3. Einhaltung der Anweisungen: Der Auftragsverarbeiter darf personenbezogene Daten nur gemäß den Anweisungen des Verantwortlichen verarbeiten.
  4. Unterverarbeiter: Die Verwendung von Unterverarbeitern durch den Auftragsverarbeiter bedarf der Zustimmung des Verantwortlichen.
  5. Datensicherheit: Der Auftragsverarbeiter muss geeignete technische und organisatorische Maßnahmen ergreifen, um ein angemessenes Datenschutzniveau zu gewährleisten.

Warum ist Artikel 28 wichtig?

Risikomanagement

Durch die Festlegung klarer Verantwortlichkeiten und Anforderungen trägt Artikel 28 dazu bei, das Risiko von Datenschutzverletzungen zu minimieren. Dies schützt sowohl die Rechte der betroffenen Personen als auch die Reputation der beteiligten Organisationen.

Rechtskonformität

Die Einhaltung von Artikel 28 ist entscheidend für die Gesamt-Compliance mit der DSGVO. Verstöße können zu erheblichen Bußgeldern führen, die bis zu 4 % des weltweiten Jahresumsatzes des Unternehmens betragen können.

Vertrauensbildung

In einer Zeit, in der Datenschutz zunehmend an Bedeutung gewinnt, hilft die Einhaltung von Artikel 28, das Vertrauen der Kunden und Geschäftspartner zu stärken.

Was passiert bei Verstössen gegen den Datenschutz?

Nach Artikel 28 der DSGVO ist der Auftragsverarbeiter nicht direkt für die Meldung einer Datenpanne an die Aufsichtsbehörden verantwortlich. Stattdessen liegt diese Verantwortung beim Verantwortlichen (Data Controller). Allerdings hat der Auftragsverarbeiter (Data Processor) wichtige Pflichten im Falle einer Datenpanne:

  1. Benachrichtigung des Verantwortlichen: Der Auftragsverarbeiter muss den Verantwortlichen „unverzüglich“ nach Feststellung einer Datenpanne informieren. Dies ermöglicht es dem Verantwortlichen, die Situation zu bewerten und entsprechende Schritte zu unternehmen.
  2. Bereitstellung von Informationen: Der Auftragsverarbeiter muss alle relevanten Informationen über die Datenpanne zur Verfügung stellen. Dazu gehören die Art der Datenpanne, welche Daten betroffen sind, mögliche Auswirkungen und Maßnahmen zur Behebung der Sicherheitslücke.
  3. Unterstützung bei der Bewältigung der Datenpanne: Obwohl der Auftragsverarbeiter nicht direkt für die Meldung der Datenpanne verantwortlich ist, muss er den Verantwortlichen bei der Bewältigung der Panne unterstützen. Dies kann die Untersuchung der Ursache, die Mitteilung an die betroffenen Personen und die Umsetzung von Maßnahmen zur Verhinderung zukünftiger Vorfälle beinhalten.
  4. Dokumentation der Datenpanne: Der Auftragsverarbeiter sollte alle Vorfälle dokumentieren, einschließlich der Tatsachen, Auswirkungen und der ergriffenen Abhilfemaßnahmen. Diese Dokumentation kann für den Verantwortlichen von Bedeutung sein, insbesondere wenn er die Datenpanne bei der zuständigen Aufsichtsbehörde melden muss.
  5. Einhaltung der vertraglichen Vereinbarungen: Der Auftragsverarbeiter muss sicherstellen, dass seine Maßnahmen im Einklang mit den vertraglichen Vereinbarungen mit dem Verantwortlichen stehen. Dies beinhaltet die Einhaltung spezifischer Anweisungen oder Prozeduren, die im Vertrag festgelegt wurden.

Es ist wichtig zu betonen, dass der Verantwortliche die primäre Verantwortung für die Meldung der Datenpanne an die zuständige Datenschutzaufsichtsbehörde und gegebenenfalls an die betroffenen Personen trägt. Der Auftragsverarbeiter spielt jedoch eine entscheidende Rolle, indem er den Verantwortlichen mit den notwendigen Informationen und Unterstützung versorgt, um diesen Pflichten nachzukommen.

Related Posts

BDSG §7 - Aufgaben eines Datenschutzbeauftragten

Der § 7 des Bundesdatenschutzgesetzes (BDSG) bezieht sich auf die Position und die Aufgaben des Datenschutzbeauftragten in Deutschland. Der § 7 BDSG (neu) wurde im Zuge der Anpassung des deutschen Rechts an die DSGVO eingeführt. Die Anforderungen sollen Artikel 39 DSGVO ergänzen.

Read More

Standardvertragsklauseln (SVK)

Standardvertragsklauseln (SVK), auch bekannt als Standard Contractual Clauses (SCC), sind rechtliche Instrumente, die im Bereich des Datenschutzes verwendet werden, um den Transfer personenbezogener Daten aus der Europäischen Union (EU) in Drittländer zu ermöglichen, die nach EU-Standards kein angemessenes Datenschutzniveau bieten. Sie sind besonders relevant im Kontext der Datenschutz-Grundverordnung (DSGVO).

Read More

DSGVO Betroffenenrechte

Die Datenschutz-Grundverordnung (DSGVO) hat die Rechte von Einzelpersonen, deren personenbezogene Daten von Unternehmen und Organisationen verarbeitet werden, erheblich gestärkt und erweitert. Diese Betroffenenrechte sind zentraler Bestandteil der Verordnung und sollen sicherstellen, dass Personen Kontrolle über ihre eigenen Daten behalten. Hier ist eine Übersicht über die wichtigsten Betroffenenrechte nach der DSGVO:

Read More